Aller au contenu

Contrôle technique · Sites & applications créés avec l’IA

Passez votre site IA au contrôle technique.

Lovable, Bolt, v0, Claude Code, Cursor, Replit : le code sort vite, et il sort souvent bon. Ce qu’aucune IA ne fait à votre place, c’est vérifier ce qu’elle a laissé ouvert — une clé d’API dans le navigateur, une base sans règle d’accès, un noindex oublié. Nous le faisons.

Gratuit, sans compte, sans accès à votre projet. Résultat en moins d’une minute.

Le constat

L’IA écrit vite.
Elle ne relit pas ce qu’elle expose.

Ce n’est pas un procès fait au code généré — nous développons nous-mêmes avec l’IA tous les jours, et elle produit du bon travail. Le problème est ailleurs : personne ne lui a demandé de penser à votre base de données en production, à vos clés, à ce qui part dans le navigateur. Et celui qui déploie ne sait pas toujours quoi vérifier.

Les chiffres publics sur les secrets laissés dans le code donnent la mesure du phénomène.

Ce qu’on contrôle

Six domaines, une seule question : est-ce prêt ?

Le même découpage sert au scan public et à l’audit du projet. La différence n’est pas la liste des contrôles : c’est la profondeur à laquelle on peut les mener.

01

Sécurité

Ce qui est ouvert et ne devrait pas l’être.

  • Clés d’API et jetons laissés dans le code livré au navigateur
  • En-têtes de sécurité manquants : CSP, HSTS, X-Frame-Options, Referrer-Policy
  • Fichiers sensibles accessibles : .env, .git, sauvegardes, dumps
  • Points d’entrée ouverts, CORS trop permissif, redirections non validées
  • Injection, XSS, dépendances vulnérables
  • Cookies sans Secure, HttpOnly ni SameSite

02

Authentification & données

Qui peut voir quoi — la question que l’IA ne se pose pas à votre place.

  • Règles d’accès à la base : politiques RLS Supabase, règles Firestore
  • Séparation des rôles, élévation de privilèges, routes protégées côté serveur
  • Clé service_role ou clé d’administration exposée au client
  • Stockage de fichiers : buckets publics, URL devinables
  • Données personnelles : ce qui est collecté, où, combien de temps
  • Formulaires : validation côté serveur, anti-robot, limitation de débit

03

Qualité technique

Le code tient-il debout quand on s’appuie dessus ?

  • Erreurs JavaScript et serveur en conditions réelles
  • Dépendances : versions, vulnérabilités connues, paquets abandonnés
  • Code mort, doublons, fichiers de démonstration restés en ligne
  • Architecture : logique métier côté client, requêtes en cascade
  • Gestion des erreurs et des cas limites — ce que l’IA écrit rarement
  • Ce qui se passe quand deux personnes utilisent l’application en même temps

04

Performance

Ce que votre visiteur attend, mesuré.

  • Core Web Vitals : LCP, INP, CLS
  • Poids réel : bundles JavaScript, images non compressées, polices
  • Compression et cache HTTP effectivement actifs
  • Rendu bloqué par des scripts tiers
  • Coût serveur : requêtes N+1, absence d’index, appels API en boucle
  • Tenue en charge le jour où ça marche

05

SEO & GEO

Être trouvé par Google — et cité par les IA.

  • Indexation : noindex oublié, robots.txt bloquant, sitemap absent
  • Structure HTML : titre, description, hiérarchie des titres, canonique
  • Contenu réellement lisible sans JavaScript (les robots d’IA ne cliquent pas)
  • Données structurées Schema.org, métadonnées de partage
  • Accès autorisé ou refusé aux agents d’IA — un choix, pas un hasard
  • Contenu généré : Google applique les mêmes exigences de qualité qu’au reste

06

Conformité

Le droit ne fait pas d’exception pour le code écrit par une machine.

  • Traceurs déposés avant consentement, bannière absente ou décorative
  • Mentions légales, politique de confidentialité, registre des traitements
  • Transferts hors Union européenne par les services intégrés par défaut
  • Accessibilité de premier niveau : contrastes, libellés, navigation au clavier
  • Conditions générales et mentions obligatoires si vous vendez
  • Ce que vous devez à vos utilisateurs en cas de fuite

Deux niveaux

L’URL seule ne suffit pas.

Un scanner voit ce que le serveur publie. Il ne voit ni vos règles d’accès à la base, ni votre authentification, ni ce que fait votre code côté serveur. C’est pourtant là que se trouvent les vrais risques d’une application.

01

Scan public

Sans aucun accès

On analyse ce que votre site expose au monde entier : en-têtes, code envoyé au navigateur, secrets visibles, indexation, traceurs, conformité de surface. C’est exactement ce qu’un attaquant regarde en premier.

  • Résultat en moins d’une minute
  • Aucun accès demandé
  • Score et liste des points à corriger

Gratuit

Lancer le scan public

02

Audit profond du projet

Avec votre dépôt ou votre archive

Vous connectez votre dépôt Git ou vous envoyez un ZIP. On lit ce que le navigateur ne montrera jamais : variables d’environnement, appels d’API, règles d’accès à la base, authentification, requêtes SQL, permissions, logique serveur, routes protégées.

  • Revue humaine, pas un rapport automatique
  • Chaque risque avec son correctif
  • Restitution commentée de 45 minutes

Sur devis

Faire auditer mon projet

Après le rapport

Auditer, corriger, surveiller.

Un rapport qu’on ne sait pas appliquer ne protège de rien. Le contrôle technique ne s’arrête pas au constat.

  1. 1

    Auditer

    On établit l’état réel du projet : ce qui est critique, ce qui est important, ce qui va bien. Sans jargon, avec les preuves.

  2. 2

    Corriger

    On répare. Vous pouvez reprendre le rapport vous-même, le confier à votre IA avec nos instructions, ou nous laisser faire.

  3. 3

    Surveiller

    Un projet vivant se re-casse. On rescanne après chaque évolution et on vous alerte quand quelque chose se dégrade.

Tarifs

Des prix annoncés.

Vous savez ce que vous payez avant de nous écrire. Un devis ferme remplace ces montants dès que le projet est atypique — et il ne monte pas après coup.

Scan public

Gratuit

Le premier regard, sans engagement.

  • Score sur 100 et détail des contrôles
  • Risques critiques et points importants
  • Rapport lisible à l’écran
  • Aucun accès à votre projet
Analyser mon site

Audit complet

99

Le scan public, approfondi et commenté par un humain.

  • Tout le scan public, vérifié à la main
  • Faux positifs écartés, vrais risques expliqués
  • Rapport PDF avec correctifs priorisés
  • Instructions prêtes à donner à votre IA
  • Livré sous 48 heures
Demander l’audit

Le plus utile

Audit code IA

299

Le niveau qui a vraiment de la valeur : on lit le projet.

  • Dépôt Git ou archive ZIP
  • Secrets, règles d’accès, authentification, base de données
  • Dépendances et logique serveur
  • Revue humaine ligne à ligne des points sensibles
  • Restitution commentée de 45 minutes
  • Jusqu’à 490 € pour une application complexe
Auditer le code IA

Correction

dès 290

On ne vous laisse pas seul avec la liste des problèmes.

  • Correction des risques détectés
  • Mise en place des en-têtes et des règles d’accès
  • Rotation des clés exposées
  • Contre-scan de vérification inclus
  • Devis ferme après audit
Faire corriger

Surveillance

29€ / mois

Parce qu’un projet qui bouge se re-casse.

  • Scan automatique chaque semaine
  • Alerte dès qu’un contrôle se dégrade
  • Historique des scores
  • Surveillance des certificats et des domaines
  • 49 € / mois pour une application avec comptes et paiement
Être surveillé

Pour qui

Quatre situations, le même réflexe.

Vous avez créé votre site avec une IA

Il est beau, il marche chez vous. Avant de le mettre en ligne, vérifiez qu’il est prêt pour le monde réel.

Vous avez une application avec des comptes clients

Authentification, base de données, paiement : c’est là que les erreurs coûtent cher, et c’est là que l’IA se trompe le plus discrètement.

Vous avez fait développer et vous ne savez pas juger

Un avis indépendant sur ce qu’on vous a livré, en français, avec les preuves. Nous n’avons pas écrit le code que nous auditons.

Vous êtes une agence et vous industrialisez

Un contrôle systématique avant chaque mise en ligne, sous votre marque si vous le souhaitez.

Qui vérifie

Un humain qui code avec l’IA, pas contre elle.

Je m’appelle Thibaut Pietri. J’écris du web depuis 1998, et je développe aujourd’hui des applications métier complètes assistées par l’IA. Je connais donc très précisément ce qu’elle fait bien — et les six ou sept endroits où elle passe à côté systématiquement, parce que personne ne lui a dit de regarder.

C’est toute la différence avec un outil d’audit en ligne. Un scanner vous sort une liste. Il ne sait pas qu’une clé publique Supabase dans le navigateur est parfaitement normale, et que la même clé avec des règles d’accès absentes est une base de données ouverte à tous. Cette différence-là ne se lit pas dans un rapport automatique : elle se lit dans votre projet.

  • Indépendant : je n’ai pas écrit le code que j’audite
  • Un rapport en français, pas une exportation d’outil
  • Les instructions de correction, prêtes pour votre IA
  • Confidentialité : accord signé, code supprimé après l’audit

Site Protect · Saint-Orens-de-Gameville · SIRET 852 842 830 00014

Questions

Ce qu’on nous demande avant de commencer.

Le scan gratuit est-il vraiment gratuit ?

Oui, et sans compte à créer. Vous collez une URL publique, nous l’analysons et nous affichons le résultat à l’écran. Nous ne demandons votre adresse que si vous voulez recevoir le rapport ou aller plus loin.

Le scan peut-il casser mon site ?

Non. Le scan public se comporte comme un visiteur : il télécharge votre page et les fichiers qu’elle référence, rien de plus. Aucune tentative d’intrusion, aucune écriture, aucune charge. Nous ne testons jamais une faille en l’exploitant.

Vous faites juste tourner Lighthouse ?

Non. Lighthouse mesure la performance et quelques bonnes pratiques. Nous cherchons en plus ce qui fuit : clés d’API dans le code envoyé au navigateur, fichiers sensibles accessibles, en-têtes absents, traceurs déposés sans consentement, indexation cassée. Et surtout : le niveau qui compte vraiment lit votre projet, pas votre page.

Pourquoi un humain, si tout est automatisable ?

Parce qu’un scanner produit des faux positifs et rate le contexte. Une clé publique Supabase dans le code du navigateur est normale ; la même clé avec des règles d’accès absentes est une base de données ouverte. La différence ne se voit pas dans l’outil, elle se voit dans le projet.

Je ne suis pas développeur, je vais comprendre le rapport ?

C’est le but. Chaque point est écrit en français, avec ce que ça change concrètement pour vous, le niveau d’urgence et la marche à suivre. Et si vous travaillez avec une IA, nous fournissons les instructions à lui donner mot pour mot.

Est-ce que vous critiquez le code généré par IA ?

Pas du tout — nous développons nous-mêmes avec l’IA tous les jours. Une IA écrit vite et souvent bien ; elle ne sait simplement pas ce qu’elle ignore, et personne ne l’a chargée de penser à votre base de données en production. C’est exactement ce contrôle-là que nous ajoutons.

Que se passe-t-il après l’audit ?

Vous repartez avec un rapport actionnable. Vous pouvez corriger vous-même, faire corriger par votre IA avec nos instructions, ou nous confier la correction. Dans tous les cas, un contre-scan vérifie que le problème a bien disparu.

Vous gardez mon code ?

Non. Une archive ou un accès en lecture, le temps de l’audit, puis suppression. Nous signons un accord de confidentialité si vous en avez un ; sinon nous fournissons le nôtre.

Contact

Dites-nous ce que vous avez construit.

Une réponse sous 24 heures ouvrées, écrite par la personne qui fera l’audit. Si votre besoin ne relève pas de nous, nous le disons tout de suite — c’est arrivé, et c’est mieux ainsi.

Réponse sous 24 heures ouvrées. Aucun traceur sur cette page : ni Google Analytics, ni pixel publicitaire, ni bannière à cliquer.

Ce formulaire est protégé contre les robots par Cloudflare Turnstile — le seul service tiers de ce site. Il ne pose pas de cookie publicitaire et ne sert à rien d'autre qu'à vérifier que vous êtes une personne. Ce qu'il en est de vos données · Confidentialité Cloudflare